PT-2025-19347 · Steve+1 · Steve+1
CVE-2023-32198
·
Publicado
2025-04-25
·
Atualizado
2025-05-07
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Steve anteriores a v0.2.1
Versões do Steve anteriores a v0.3.3
Versões do Steve anteriores a v0.4.4
Versões do Steve anteriores a v0.5.13
Descrição
Uma vulnerabilidade foi identificada no Steve, onde ele usa uma opção insegura por padrão, não validando o certificado apresentado pelo servidor remoto durante uma conexão TLS. Isso poderia permitir a execução de um ataque man-in-the-middle (MitM) contra serviços que utilizam Steve. Por exemplo, usuários com permissão para criar um serviço no cluster local do Rancher podem assumir o controle da UI do Rancher e exibir sua própria UI para coletar informações sensíveis quando a configuração
ui-offline-preferred é definida manualmente como remote. Isso permite ataques adicionais, como cross-site scripting (XSS) ou adulteração da UI para coletar senhas de outros usuários.Recomendações
Para versões anteriores a v0.2.1, atualize para v0.2.1 ou posterior.
Para versões anteriores a v0.3.3, atualize para v0.3.3 ou posterior.
Para versões anteriores a v0.4.4, atualize para v0.4.4 ou posterior.
Para versões anteriores a v0.5.13, atualize para v0.5.13 ou posterior.
Como solução temporária, se você não puder atualizar para uma versão corrigida, certifique-se de usar o Steve apenas para conectar-se a servidores confiáveis.
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rancher
Steve